Перейти к содержимому

Инструменты безопасности

Проверка SSL-сертификата

Какой сертификат узел отдаёт на самом деле — и полна ли цепочка.

Проверка SSL-сертификата

Домен или полный адрес https:// — путь игнорируется. Порт указывать необязательно, по умолчанию 443; проверить можно только порты, которые начинают обмен сразу с TLS (443, 8443, 4433, 853, 993, 995, 465, 636, 990). Порты STARTTLS — 25, 110, 143, 587 — начинают без шифрования, поэтому прямое рукопожатие там невозможно.

Попробуйте:

Проверка сертификата устанавливает TLS-соединение с узлом с нашего сервера и показывает то, что он отдаёт на самом деле: издателя, срок действия, цепочку и покрываемые имена.

Проверка идёт снаружи, поэтому вы видите сертификат таким, каким его получает публичный интернет, а не таким, каким его собрал ваш браузер.

Почему браузер может не заметить проблему

Браузеры кэшируют промежуточные сертификаты. Если вы однажды побывали на сайте, отдававшем полную цепочку, ваш браузер может достроить её и для сервера, который её больше не отдаёт, — и вы ничего не заметите, а посетитель, пришедший впервые, увидит предупреждение.

Именно поэтому «у меня всё открывается» — не доказательство исправности. Проверка со стороны показывает, что отдаёт сервер, а не что смог собрать конкретный клиент.

Альтернативные имена решают всё

Современные браузеры проверяют только список альтернативных имён (SAN), а не поле общего имени. Если адреса, который вводят люди, в этом списке нет, они получат предупреждение независимо от того, насколько сертификат в остальном исправен.

Классический случай: сертификат выпущен для example.com, а сайт открывают по www.example.com. Оба имени должны быть в списке, иначе одно из них будет ломаться.

Истечение и обновление

Истёкший сертификат вызывает предупреждение во весь экран до загрузки страницы — это самая заметная поломка из возможных. Автоматическое обновление снимает проблему, но только если оно доходит до конца: перевыпущенный, но не установленный на сервере сертификат ничего не меняет.

Поэтому после обновления полезно проверить именно со стороны: показанная здесь дата истечения — это дата того сертификата, который сервер отдаёт прямо сейчас.

Частые вопросы

В браузере сертификат в порядке, а здесь ошибка. Кому верить?

Проверке со стороны. Ваш браузер мог достроить цепочку из кэша, а посетитель, пришедший впервые, этого сделать не сможет.

Что такое неполная цепочка?

Сервер отдал свой сертификат, но не отдал промежуточный, связывающий его с корневым. Часть клиентов достроит цепочку сама, часть — нет, и поломка выглядит случайной.

Почему нельзя проверить порт 25 или 587?

Потому что это порты STARTTLS: соединение там начинается без шифрования и переходит на TLS по команде. Прямое рукопожатие, которое выполняет этот инструмент, там невозможно.